← ドキュメント一覧 · English

Splunk 連携 (監査ログ export)

AgenTrux のアカウントに記録される監査ログ (Console / API の操作履歴) を、あなたの Splunk Cloud へ HEC (HTTP Event Collector) 経由で自動転送する機能です。indexer acknowledgement による確実配送に対応しています。


1. セットアップ

Splunk 側 (5 分)

  1. Splunk Cloud の Settings → Data Inputs → HTTP Event Collector で新しい HEC token を作成します
  2. token 作成時に 「Enable indexer acknowledgement」を有効化してください (推奨。AgenTrux は index 完了確認後にのみ送信済みとして扱い、欠損を防ぎます)
  3. HEC の URL を確認します。Splunk Cloud は通常 https://http-inputs-<スタック名>.splunkcloud.com (ポート 443)。self-managed は 8088 も利用可

AgenTrux 側 (2 分)

  1. Console にログイン → 左メニュー Account外部連携 (Experimental)Splunk 連携
  2. 入力:
    項目
    HEC URL https://<ホスト> (ポート 443 または 8088。パスは不要)
    HEC トークン 手順で作成した token
    Index 送信先 index (任意。未指定なら token の既定 index)
    Source / Sourcetype 既定 agentrux:audit / _json のままで可
    indexer acknowledgement 有効のまま推奨
  3. 設定を保存接続テスト (テストイベントを 1 件実送信し、ack まで確認します)
  4. 連携を有効化 — ここから転送が始まります

2. 何がどう流れるか

3. イベントの構造

HEC の標準イベント形式で届きます。time は監査イベントの発生時刻、OCSF 本体は event 直下です:

HEC フィールド 内容
source 設定値 (既定 agentrux:audit)
sourcetype 設定値 (既定 _json — JSON フィールドが検索時に自動抽出されます)
time 監査イベントの発生時刻
event.* OCSF イベント本体 (以下)

event.* の主なフィールド:

フィールド 内容
event.activity_name 操作名 topic.create, splunk_export.enable
event.actor.user.uid 実行者 ID usr_..., scr_... (エージェント)
event.status / event.status_id 成否 Success / Failure
event.class_uid OCSF クラス 3002 (Authentication) / 6003 (API Activity)
event.src_endpoint.ip 操作元 IP
event.resources{}.uid 操作対象リソース top_..., acc_...
event.metadata.uid イベント一意 ID (重複排除キー) agentrux:audit:12345
event.unmapped.details 操作の詳細 (可変)

4. SPL レシピ

# 全監査イベント (sourcetype=_json なのでフィールドは自動抽出)
source="agentrux:audit"

# 重複排除して件数 (at-least-once の再送分を除外)
source="agentrux:audit" | dedup event.metadata.uid | stats count

# 失敗した操作すべて
source="agentrux:audit" event.status=Failure

# 認証・credential まわりの操作
source="agentrux:audit" event.class_uid=3002

# 特定ユーザ/エージェントの操作履歴
source="agentrux:audit" event.actor.user.uid=usr_xxxx

# 操作種別ごとの集計
source="agentrux:audit" | dedup event.metadata.uid
  | stats count by event.activity_name | sort -count

# Grant (アクセス権) の変更
source="agentrux:audit" event.activity_name=grant.*

# 連携自体の状態変化 (自動無効化の検知)
source="agentrux:audit" event.activity_name=*_export.auto_disable

5. おすすめアラート (saved search)

6. 運用ノート